Een Islamitische hacker heeft als protest tegen de film Fitna van Geert Wilders zo'n 400 Nederlandse sites via een lek in PHP4 en Joomla gehackt. Op de sites plaatste "nEt^DeViL" de tekst 'Anti-Fitna (Response to the Fitna Movie by 'Geert Wilders' Pig ! )' en daaronder een YouTube filmpje waarin een reactie op Fitna te zien is. Alle getroffen websites draaien bij de Heerlense hostingprovider Trans-IT Hosting.
Het bedrijf bevestigt tegenover Security.nl dat de aanval gisteren via lekke versies van PHP4 en Joomla plaatsvond. De aanvaller gebruikte een bot om de bestanden op de webserver te overschrijven. Getroffen websites zouden zich volgens de defacer geen zorgen hoeven te maken, alleen het index bestand zou hij hebben hernoemd. De hostingprovider heeft uit voorzorg sommige indexes teruggezet en bij andere de gedefacede versie verwijderd. Ook zouden klanten zijn ingelicht. De kwetsbaarheid in Joomla werd op 13 augustus ontdekt en sindsdien op grote schaal misbruikt.
Scriptkiddie
Op haar eigen forum laat de provider weten dat men het slachtoffer van een "script kiddie" is geworden. "Helaas zijn er een hoop index bestanden door de betreffende overschreven. De sub domein trash is nu aanwezig in ieder account. Hierin hebben wij een aantal index bestanden geplaatst die de script kiddie heeft kunnen uploaden. Middels een eigen filter applicatie hebben we de gekraakte indexes verplaatst naar de nieuwe sub domein. Wij zullen de sub domein trash binnenkort weer verwijderen."
Beveiligers zijn verbaasd over het gebruik van de lekke PHP4 configuratie. "Dit is een commerciële hostingprovider die PHP4 draait waar al lange tijd een exploit voor beschikbaar is. Dit is totale onzin mensen. Als jullie auto's maakten zouden jullie tot het einde der tijden hiervoor worden aangeklaagd." Het bedrijf heeft inmiddels aangegeven de configuratie van PHP4 binnenkort te gaan vervangen. "Als tijdelijke oplossing hebben wij op de file servers de PHP 4 extensie volledig uitgeschakeld. Het is echter wel mogelijk om deze nog te gebruiken op uw web site."
Deze posting is gelocked. Reageren is niet meer mogelijk.